Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0062 — Detection Strategy for Disable or Modify Linux Audit System Log
DET0062

Detection Strategy for Disable or Modify Linux Audit System Log

1 analytic(s) · 1 technique(s) detected

Analytics

1
AN0171 Analytic 0171
Linux

Disabling or modifying the Linux Audit system through process termination (auditd killed), service management (systemctl stop auditd), or tampering with rule/configuration files (/etc/audit/audit.rules, audit.conf). Defender view: suspicious execution of auditctl/systemctl commands, file modifications to audit rules, or sudden absence of audit logs correlated with privileged execution.

auditd:EXECVE Execution of auditctl, systemctl stop auditd, or kill -9 auditd auditd:SYSCALL kill syscalls targeting auditd process auditd:FILE Modification or deletion of /etc/audit/audit.rules or /etc/audit/audit.conf linux:syslog auditd service stopped or disabled
[ServiceWhitelist] Exclude legitimate administrative service stops during system maintenance.
[FilePathScope] Specify monitored paths (/etc/audit/audit.rules, audit.conf) to avoid false positives from unrelated file writes.
[TimeWindow] Correlate suspicious commands, file modifications, and audit log gaps in short succession.

Detected Techniques

1

Details

MITRE ID
DET0062
STIX ID
x-mitre-detection-strategy--1d769567-7e82-47f4-8dc8-5a503f524134
Analytics
1
Techniques Detected
1
By Tactic
Defense Impairment
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.